HollowGraphは、侵害されたMicrosoft 365アカウントを通じてMicrosoft Graph APIにアクセスし、コマンドを受信し、盗まれたデータを外部に転送する。このマルウェアは、logAzure.txtというファイルに保存された認証情報を使用して認証を行い、このファイルは通常のログファイルのように見せかけて検出を難しくしている。コマンドとデータは、2050年と設定されたカレンダーイベントに追加された暗号化されたファイルを介して送信される。
隠蔽通信チャネルは、毎日22:00–23:00 UTCの間に、2050年5月13日のイベントのみを確認することで動作する。二つのRSA鍵が、データの暗号化とコマンドの復号に使用される。また、HollowGraphはDNSトンネリングを通じて、cloudlanecdn[.]comドメインから新しい認証情報を取得する。各DNSクエリは14バイトのデータを含み、これらのデータが統合されてlogAzure.txtファイルが更新される。
攻撃者が使用するこれらの手法は、Cavernコマンド・コントロールフレームワークと関連していると見られている。研究者は技術的類似性から、イラン関連のLyceumグループと結びつける可能性を指摘しているが、その関連性を確実に確認できていない。セキュリティチームは、カレンダーイベント、logAzure.txtファイル、疑わしいDNSトラフィックを監視することを推奨している。
